Fehlende Berechtigungsprüfung in SAP ST-PI

30. Juli 2026

Fehlende Berechtigungsprüfung in SAP ST-PI


Auswirkungen auf das Geschäft

Ein Angreifer kann aus der Ferne sensible Informationen wie installierte Komponenten, Versionen, Patches und Benutzer-IDs vom Anwendungsserver abrufen. Diese Informationen können dazu verwendet werden, das System zu identifizieren und weitere Angriffe zu planen, was die Vertraulichkeit des Systems beeinträchtigt.


Details zur Sicherheitslücke

Der remote-fähige Funktionsbaustein /SDF/SWCM_GET_SYSTEM_INFO führt keine erforderlichen Berechtigungsprüfungen für einen authentifizierten Benutzer durch. Dadurch kann ein Benutzer mit geringen Berechtigungen technische Informationen über das SAP-System abrufen, darunter installierte Komponenten, Patch-Stände und Benutzerkennungen.


Lösung

SAP hat den SAP-Hinweis 3547581 veröffentlicht, der gepatchte Versionen der betroffenen Komponenten enthält.

Die Patches können unter https://me.sap.com/notes/3547581 heruntergeladen werden.

Onapsis empfiehlt SAP-Kunden dringend, die entsprechenden Sicherheitspatches herunterzuladen und auf die betroffenen Komponenten anzuwenden, um Geschäftsrisiken zu minimieren.


Zeitachse des Berichts

  • 20.11.2024: Onapsis meldet SAP eine Sicherheitslücke
  • 11.02.2025: SAP veröffentlicht den Patch

Literaturverzeichnis


Hinweise

  • Datum der Veröffentlichung: 30.07.2026
  • Sicherheitshinweis-ID: ONAPSIS-2026-00014
  • Forscher: Adrian Radulescu

Informationen zur Sicherheitslücke

  • Anbieter: SAP
  • Betroffene Komponenten: SAP Solution Manager (ST-PI) (Detaillierte Informationen zu den betroffenen Releases finden Sie im SAP-Hinweis 3547581)
  • Sicherheitslücke: CWE-862: Fehlende Autorisierung
  • CVSS v3-Wert: 4,3 (CVSS:3,0/AV:N/AC:L/PR:L/UI:N/S:U/C:L/I:N/A:N)
  • Risikostufe: Mittel
  • Zugewiesene CVE-Nummer: CVE-2025-23190
  • Informationen zum Hersteller-Patch: SAP-Sicherheitshinweis 3547581

Betroffene Komponenten – Beschreibung

  • SAP Solution Manager (ST-PI)

Über unsere Forschungslabore

Onapsis Research Labs bietet eine Branchenanalyse der wichtigsten Sicherheitsprobleme, die sich auf geschäftskritische Systeme und Anwendungen auswirken. Durch die regelmäßige und zeitnahe Veröffentlichung von Sicherheits- und Compliance-Hinweisen mit entsprechenden Risikoeinstufungen vereinen die „ Onapsis Research Labs “ fundiertes Fachwissen und Erfahrung, um der breiteren Informationssicherheits-Community technische und geschäftliche Einblicke sowie fundierte Sicherheitsbeurteilungen zu liefern.

Alle gemeldeten Sicherheitslücken finden Sie unter:https://github.com/Onapsis/vulnerability_advisories

Dieser Hinweis unterliegt einerCreative-Commons-Lizenz 4.0 BY-ND International.